智能
浏览器巨头们不再信任国内发的安全证书了,但别担心
起码对于普通用户来说,没有太大影响。
Google 4 月 1 日通过博客声明,宣布包括 Chrome 浏览器内的产品将停止信任 CNNIC (中国互联网信息管理中心)签发的数字安全证书。理论上来说,意味着 CNNIC 在此之后签发的数字安全证书将不再被 Google 的产品识别,而在此之前签发的证书将留在 Chrome 浏览器的白名单里。
这并不是一个愚人节的玩笑。Mozilla 也随后宣布旗下的火狐浏览器将不再信任 CNNIC 签发的数字安全证书,要求 CNNIC 重新申请它们的授权许可。
不过,Google 并没有透露这一决定具体生效的时间,一方面,需要留出时间给那些可能受到影响的那些网站采取措施,比如更换安全证书,另一方面,Google 和 Mozilla 也表示,CNNIC 在改进证书签发流程之后,也可以提出撤销这一决定的申请。
4 月 2 日,CNNIC 对这一声明给出了回应,认为 Google 做出的这一决定是“不可接受和难以理解的”,呼吁 Google “充分考虑用户的权利和利益”,对于那些已经签发过证书的客户,CNNIC 表示“我们确保你的合法权利和利益不受影响”。
对此,《好奇心日报》咨询了多位网络安全方面的专家和工程师。乌云安全平台的白帽子 Wudi 告诉《好奇心日报》,浏览器访问各个网站的时候,会对不同的网站进行评级,这次事件中提到的“数字安全证书”实际上就是浏览器是否信任这个网站的标准。
当你和一个网站建立需要输入密码、姓名、联系方式等个人安全信息的安全连接之时,如果浏览器信任这一证书签发机构,浏览器就会默认这个连接是安全的。
另一位不方便透露姓名的网络安全工程师也表示,我们日常在使用网银之类需要加密的网站的时候,会在网页的地址栏左侧看到加密标志,如果这个网站的安全证书是被信任的,地址栏 https 的标志会显示为绿色,而如果不受浏览器信任,则会显示为红色。
国内使用 CNNIC 证书的网站不多,而 Chrome、火狐浏览器的市场份额也算不上很大。Wudi 认为这次事件对普通用户基本上没有什么影响,即使是 Chrome 或者火狐浏览器的用户,也仍然可以访问 CNNIC 在 4 月 1 号之后签发证书的网站,只不过浏览器会弹出安全提示,警告用户这一站点证书出现错误。
此外,像 Chrome、Firefox 这类浏览器在遇到证书疑问的时候,会弹出安全警告,用户仍然拥有选择权,可以选择继续访问,也可以选择接受警告、不再访问这一网页。当然,也有一些浏览器为了“用户体验的流畅性”,在访问证书过期或证书错误的网页之时,会选择自动加载页面。
而另一方面,对于那些网站来说,可能需要想办法解决这当中可能产生的麻烦。Wudi 告诉《好奇心日报》,国内采用 CNNIC 证书的主要是一些游戏网站,传闻中网易使用的也是 CNNIC 的证书,但是并没有得到证实。
总而言之,对于普通的用户来说,在今后的一段时间里,你访问一些网站的时候可能得先阅读“安全警告”,如果你对网站内容的关心超过了对潜在信息威胁的在乎,再多点一下“信任该网站”,就可以继续访问。
题图来自 PCworld
原文链接 (已下线): https://www.qdaily.com/articles/8111.html
Wayback 快照: http://web.archive.org/web/20190623152134/https://www.qdaily.com/articles/8111.html
原始截图: http://ww3.sinaimg.cn/large/007d5XDply1g3vaoiauhvj30u02xjhdt